AI Pilot
Esența Aether365 este scanarea de securitate read-only pentru Microsoft 365: scanează tenant-ul, îți arată problemele și îți oferă pașii de remediere pe care îi aplici singur. AI Pilot extinde acest lucru cu remediere asistată. După o scanare, AI Pilot poate propune remedieri concrete, te lasă să le analizezi pe fiecare în parte și aplică modificările pe care le aprobi direct în tenant-ul tău Microsoft 365 prin Microsoft Graph.
AI Pilot este opțional și folosește o conexiune Microsoft separată, cu consimțământ de scriere. Scanarea read-only rămâne opțiunea implicită pentru fiecare tenant, iar în tenant-ul tău nu se scrie nimic fără aprobarea ta.
În ce diferă AI Pilot de scanarea read-only
| Scanarea read-only (implicită) | AI Pilot (opțional) | |
|---|---|---|
| Ce face | Citește configurația tenant-ului, rulează scanări, arată problemele și pașii de remediere | Tot ce face scanarea, plus aplicarea remedierilor pe care le aprobi |
| Cine aplică remedierile | Tu, urmând pașii de remediere | AI Pilot, după aprobarea ta pentru fiecare element |
| Consimțământ | Consimțământ Microsoft read-only (acordat când conectezi un tenant) | Un consimțământ separat de scriere, acordat doar când activezi AI Pilot |
| Planuri | Toate planurile | Planuri plătite |
Scanarea read-only este întotdeauna opțiunea implicită. AI Pilot nu schimbă niciodată această postură de unul singur: adaugă o conexiune opțională și separată, cu consimțământ de scriere, pe care o configurezi tu în mod explicit.
Disponibilitate
AI Pilot este disponibil în planurile plătite. Dacă planul tău nu îl include, secțiunea AI Pilot îți propune să faci upgrade. Scanarea read-only continuă să funcționeze în orice plan.
Fluxul AI Pilot
Folosirea AI Pilot urmează cinci pași:
- Conectează un tenant AI Pilot - acordă consimțământul Microsoft separat, de scriere, pentru tenant-ul pe care vrei să îl activezi.
- Rulează o scanare AI Pilot - Aether365 scanează tenant-ul și identifică verificările eșuate.
- Analizează problemele - AI Pilot generează un plan de remediere care arată fiecare modificare propusă, cu valoarea actuală și valoarea nouă propusă una lângă alta.
- Aprobă remedierile element cu element - aprobi fiecare remediere în parte. Nu se aplică nimic până nu o faci.
- AI Pilot aplică și verifică - remedierile aprobate sunt aplicate prin Microsoft Graph, iar noua stare este verificată.
Activarea AI Pilot pentru un tenant
AI Pilot necesită un consimțământ Microsoft de administrator separat, care acordă permisiuni de scriere cu domeniu limitat, pe lângă permisiunile de citire folosite pentru scanare. Este un pas unic per tenant și nu afectează conexiunea read-only pe care o ai deja.
Necesită un administrator global
Consimțământul AI Pilot trebuie aprobat de un administrator global pentru tenant-ul pe care vrei să îl activezi. Permisiunile de scriere permit Aether365 să aplice în acel tenant remedierile pe care le aprobi.
Pașii:
- Deschide pagina Connect Tenant.
- Găsește secțiunea AI Pilot Connection.
- Alege tenant-ul conectat pe care vrei să activezi AI Pilot, apoi apasă Enable AI Pilot.
- Ești redirecționat către ecranul de consimțământ Microsoft. Autentifică-te cu un cont de administrator global pentru acel tenant.
- Verifică permisiunile de scriere cu domeniu limitat afișate pe ecranul de consimțământ, apoi apasă Accept.
- Microsoft te redirecționează înapoi către Aether365. Tenant-ul afișează acum o insignă AI Pilot, care confirmă că este activ consimțământul de scriere.
Conexiunea read-only existentă pentru același tenant nu este afectată. AI Pilot se conectează ca o conexiune separată și independentă, alături de ea, nu ca un upgrade care o înlocuiește. Scanarea continuă nemodificată.
Read-only rămâne opțiunea implicită
Activarea AI Pilot pe un tenant nu schimbă nimic pentru ceilalți tenanți ai tăi. Fiecare tenant rămâne read-only până când activezi AI Pilot anume pe el.
Rularea unei scanări AI Pilot și analiza planului
Odată ce un tenant are AI Pilot activat, poți transforma rezultatele scanării într-un plan de remediere:
- Rulează o scanare pentru tenant (manual sau după programul său) ori folosește o scanare deja finalizată.
- În zona AI Pilot, generează un plan de remediere pe baza scanării. Planul listează verificările eșuate care au o remediere automată.
- Planul arată fiecare modificare propusă ca rând:
- Verificarea care a eșuat
- Valoarea setării actuale
- Valoarea nouă propusă
- Severitatea problemei
Analizează fiecare element înainte de a aproba ceva. Fiecare rând îți spune exact ce se va schimba.
Niveluri de risc
Fiecare remediere automată are un nivel de risc care reflectă cât de perturbatoare poate fi modificarea dacă nu este ceea ce ai intenționat:
- Scăzut - întărire de rutină cu perturbare neglijabilă, cum ar fi blocarea înregistrărilor self-service prin e-mail sau activarea unei metode de autentificare mai puternice.
- Mediu - restricții mai stricte care pot afecta utilizarea zilnică dacă au un domeniu greșit, cum ar fi restricționarea accesului invitaților sau a partajării externe.
- Ridicat - modificări care pot bloca utilizatorii dacă sunt configurate greșit, cum ar fi politicile Conditional Access. Modificările cu risc ridicat nu se aplică niciodată automat și necesită întotdeauna aprobarea ta explicită.
Planul de remediere marchează fiecare element cu nivelul său de risc, ca să îți poți prioritiza analiza. Remedierea automată (mai jos) aplică doar remedierile cu risc scăzut și mediu; modificările cu risc ridicat așteaptă întotdeauna decizia ta.
Aprobarea remedierilor element cu element
AI Pilot aplică remedierile element cu element. Nu se aplică nimic automat și nu există nicio acțiune generală de tip "aplică tot" care să ocolească analiza ta.
- În planul de remediere, apasă Approve pe fiecare element pe care vrei ca AI Pilot să îl aplice.
- Elementele aprobate sunt aplicate pe rând, prin Microsoft Graph.
- După fiecare modificare, Aether365 verifică noua stare și marchează elementul ca aplicat.
- Elementele pe care nu le aprobi rămân nemodificate. Poți reveni la plan mai târziu pentru a aproba și alte elemente.
Confirmă cu o scanare nouă
După aplicarea remedierilor, rulează o scanare nouă pentru a confirma că verificările trec acum. Scanarea citește independent starea reală a tenant-ului, deci este verificarea de încredere care confirmă că remedierea a avut efect.
Anularea unei remedieri
Dacă o remediere aplicată are un efect neintenționat, o poți inversa. Fiecare element aplicat din vizualizarea de activitate AI Pilot are o acțiune Revert, care restabilește setarea la valoarea ei anterioară și verifică rezultatul, în același mod în care a fost aplicată remedierea.
Anularea este protejată: rulează doar când setarea păstrează încă valoarea pe care a stabilit-o AI Pilot. Dacă ceva (sau cineva) a modificat acea setare după aplicarea remedierii, anularea refuză în loc să suprascrie modificarea mai nouă, așa că editările tale ulterioare nu sunt niciodată pierdute.
Remedieri automate și manuale în detaliul unei scanări
Nu orice verificare eșuată are o remediere automată. Când deschizi detaliul unei scanări și te uiți la o problemă eșuată, AI Pilot îți spune de ce tip este:
- Problemele cu remediere automată afișează o căsuță de bifare AI Pilot. Bifează-o pentru ca AI Pilot să aplice acea remediere în locul tău.
- Problemele fără remediere automată afișează un marcaj Manual și pașii de remediere manuală pe care îi urmezi singur. Pentru o abordare pas cu pas a acestora, vezi Remedierea problemelor.
Această împărțire este aceeași indiferent dacă analizezi o scanare pentru a aproba remedierile manual sau lași remedierea automată să se ocupe de cele rezolvabile. Problemele manuale rămân întotdeauna în grija ta.
Remedierea automată la finalizarea scanării
Dincolo de analizarea remedierilor una câte una, AI Pilot poate aplica automat problemele eșuate care sunt rezolvabile imediat ce o scanare AI Pilot se finalizează, apoi verifică fiecare modificare. Acest lucru este practic pentru tenanții pe care ai încredere că AI Pilot îi menține în formă, fără un pas de analiză manuală după fiecare scanare.
Remedierea automată rulează doar când ambele condiții sunt îndeplinite:
- Tenant-ul are o conexiune AI Pilot cu consimțământ de scriere acordat.
- Remedierea automată este activată pentru contul tău. Acesta este un comutator separat de conectarea AI Pilot, așa că simpla existență a unei conexiuni AI Pilot nu pornește de la sine aplicarea automată a remedierilor.
Când ambele condiții sunt îndeplinite, o scanare AI Pilot finalizată declanșează aplicarea problemelor eșuate care sunt rezolvabile, urmată de verificare, în același mod în care este aplicată și verificată o remediere aprobată manual. Problemele care nu au remediere automată rămân în grija ta, exact ca în detaliul scanării descris mai sus.
Remedierea automată aplică doar remedierile cu risc scăzut și mediu. Modificările cu risc ridicat - cum ar fi politicile Conditional Access - nu se aplică niciodată automat; ele așteaptă întotdeauna aprobarea ta explicită, indiferent dacă remedierea automată este activată sau nu.
Remedierea automată rulează întotdeauna doar pe o scanare AI Pilot pe care o pornești tu însuți. Scanările programate sunt întotdeauna read-only: o programare nu rulează niciodată AI Pilot și nu aplică niciodată o remediere, nici măcar pe un tenant care are remedierea automată activată. Automatizarea nu scrie niciodată de unul singur în tenant-ul tău.
Tu deții controlul
Remedierea automată este dezactivată până o activezi tu. Cu ea dezactivată, AI Pilot face în continuare tot restul - doar aprobi remedierile pe care le vrei, când le vrei. Cu ea activată, problemele rezolvabile sunt tratate pentru tine la fiecare scanare, iar problemele manuale rămân în grija ta.
Conturi break-glass
Conturile break-glass sunt conturi de acces de urgență pe care le păstrezi ca să nu fii niciodată blocat în afara propriului tenant. Le poți desemna pentru o conexiune AI Pilot, iar AI Pilot le exclude din modificările cu impact mare - în special din orice politică Conditional Access pe care o creează.
Stabilește-le pe conexiunea AI Pilot după numele principal al utilizatorului (user principal name) sau după ID-ul de obiect. Dacă nu este desemnat niciun cont break-glass, AI Pilot te avertizează înainte să aplici o modificare cu impact mare, deoarece aplicarea uneia fără un cont de urgență exclus riscă să blocheze pe toată lumea - inclusiv pe tine - în afara tenant-ului. Este puternic recomandat să desemnezi cel puțin unul înainte de a aplica Conditional Access.
Conditional Access
Politicile Conditional Access se numără printre cele mai puternice controale din Microsoft 365: ele decid cine se poate autentifica și în ce condiții. AI Pilot poate crea pentru tine un set restrâns de politici Conditional Access recomandate, cu măsuri de protecție ferme:
- Block legacy authentication - blochează protocoalele vechi care nu pot impune MFA.
- Require MFA for admins - cere autentificare multifactor pentru rolurile de director privilegiate.
- Require MFA for all users - cere autentificare multifactor pentru toți utilizatorii și aplicațiile.
Deoarece o politică Conditional Access configurată greșit poate bloca pe toată lumea, AI Pilot nu activează niciodată una direct. Folosește un model deliberat în doi pași:
- Creează în report-only. AI Pilot creează politica în modul report-only al Microsoft, cu conturile tale break-glass excluse. Modul report-only nici nu blochează, nici nu acordă nimic: doar înregistrează ce s-ar fi întâmplat, lucru pe care îl poți analiza în jurnalele de autentificare Entra, în fila Conditional Access.
- Analizează impactul. Compară rezultatele report-only cu autentificările reale pentru a confirma că politica se comportă conform intenției și nu prinde pe nimeni care nu ar trebui.
- Aplică. Doar atunci când ești mulțumit aplici explicit politica prin Enforce, ceea ce o comută din report-only în activată. AI Pilot te avertizează în acel moment dacă nu este exclus niciun cont break-glass.
Conditional Access nu se aplică niciodată automat și nu este niciodată impus fără acțiunea ta explicită. AI Pilot atinge doar politicile pe care le-a creat - acestea poartă un prefix de nume Aether365 - - și nu modifică niciodată politicile Conditional Access existente.
Desemnează mai întâi un cont break-glass
Înainte de a aplica orice politică Conditional Access, desemnează cel puțin un cont break-glass ca să păstrezi accesul de urgență. AI Pilot îl exclude automat din politică.
Modelul de siguranta
AI Pilot este conceput astfel încât accesul de scriere să fie intenționat și verificabil:
- Opțional. AI Pilot este dezactivat în mod implicit. Scanarea read-only este postura implicită pentru fiecare tenant.
- Consimțământ separat. Accesul de scriere folosește propriul consimțământ Microsoft, distinct de cel pentru scanarea read-only. Acordarea lui necesită un administrator global.
- Aprobare element cu element. Fiecare remediere este analizată și aprobată individual înainte să se scrie ceva în tenant-ul tău. Nicio remediere nu se aplică automat, orbește.
- Verificat. După aplicarea fiecărei remedieri, noua stare este verificată, iar tu poți confirma rezultatul cu o scanare independentă. Acest lucru este valabil și pentru remedierea automată: fiecare remediere aplicată automat este verificată înainte de a fi marcată ca finalizată.
- Remedierea automată este opțională. Aplicarea automată a remedierilor la finalizarea scanării are loc doar când o activezi tu, peste o conexiune AI Pilot. Nu aplică niciodată remedieri care nu au o soluție automată, iar problemele manuale rămân în grija ta.
- Pe niveluri de risc. Fiecare remediere este clasificată cu risc scăzut, mediu sau ridicat. Remedierea automată aplică doar remedierile cu risc scăzut și mediu; modificările cu risc ridicat necesită întotdeauna aprobare explicită.
- Reversibil. Remedierile aplicate pot fi anulate la valoarea lor anterioară, protejate astfel încât o anulare să nu suprascrie niciodată o modificare mai nouă făcută între timp.
- Conștient de break-glass. Conturile de acces de urgență pe care le desemnezi sunt excluse din modificările cu impact mare și din orice politică Conditional Access pe care o creează AI Pilot.
- Conditional Access este în doi pași. Politicile cu impact mare sunt create mai întâi în modul report-only și sunt aplicate doar după analiza și acțiunea ta explicită - niciodată automat.
- Cu domeniu limitat. Permisiunile de scriere acoperă doar zonele de remediere pe care le suportă Aether365.
Revocarea consimțământului AI Pilot
Pentru a elimina accesul de scriere AI Pilot pentru un tenant:
- În tenant-ul tău Microsoft, deschide centrul de administrare Entra (
portal.azure.com> Enterprise Applications > Aether365). - Elimină permisiunile de scriere sau elimină intrarea aplicației enterprise.
Conexiunea ta read-only din Aether365 continuă să funcționeze pentru scanare și după ce revoci consimțământul de scriere. Dacă vrei ulterior AI Pilot din nou, reactivează-l din secțiunea AI Pilot Connection de pe pagina Connect Tenant.
Asociate
- Conectarea unui tenant - configurarea conexiunii read-only și a conexiunii AI Pilot
- Remedierea problemelor - rezolvarea manuală a problemelor
- Alerte de amenințări - risc de identitate în timp real și răspuns la breșă dintr-un singur clic
- Gestionarea politicilor - analiza și întărirea politicilor cheie ale tenant-ului
- Citirea rezultatelor scanării - înțelegerea rezultatului scanării
- Modelul de securitate - read-only implicit și acces opțional de scriere
- Permisiuni Microsoft - permisiunile pe care le solicită Aether365